Radicle sufre vulnerabilidades críticas en su protocolo de red

Fuentes: Radicle suffers from critical vulnerabilities in its network protocol, radicle.dev

Radicle, la plataforma de colaboración de código peer-to-peer, ha revelado dos vulnerabilidades críticas en su protocolo de red que afectan a todas las versiones lanzadas hasta la fecha. El problema principal es la falta de cifrado y autenticación en el tráfico entre nodos, lo que permite la filtración de información en repositorios privados. Un segundo fallo permite la suplantación de identidad, permitiendo a un atacante acceder a repositorios privados si conoce una ID de nodo autorizada.

Los desarrolladores recomiendan detener el uso de repositorios privados a través de la red hasta que se libere una solución. Dado que la corrección es incompatible con versiones anteriores, se espera una actualización mayor que romperá la compatibilidad. La solución técnica implica migrar el protocolo de red de un sistema personalizado basado en Noise a iroh, una pila de red peer-to-peer de código abierto que ofrece mejores características de resiliencia y atravesado de NAT. Este cambio causará una partición de la red, separando a los nodos actualizados de los no actualizados. Los usuarios deben rotar credenciales si sus repositorios contenían datos sensibles y considerar el uso de redes de enmascaramiento como Tor o I2P, aunque estas no son una protección completa contra la suplantación de identidad.